Крупная фишинговая кампания PanDa атаковала пользователей Android в Мексике

Злоумышленники, говорящие на китайском языке, провели крупномасштабную фишинговую кампанию против испаноязычных пользователей Android в Мексике. Для распространения троянской программы PanDa они использовали рекламу в Meta и поддельные бренды streaming-сервисов, включая Netflix, NovaFlix и PicomiPlay.

Фишинг через поддельные приложения

Кампания началась в мае 2026 года. Пользователей направляли с рекламных объявлений на фишинговые страницы, которые распространяли ShellA, загрузчик для Android, замаскированный под легитимное streaming-приложение.

Позднее операторы добавили в инфраструктуру Facebook (социальная сеть, принадлежащая запрещённой в России и признанной экстремистской американской корпорации Meta) Pixel SDK и ссылки для атрибуции. Эти инструменты позволяли измерять эффективность рекламы и оптимизировать доставку вредоносной программы.

ShellA убеждал жертв разрешить установку приложений из неизвестных источников. После этого загрузчик расшифровывал встроенные файлы и восстанавливал полезную нагрузку PanDa.

Перед установкой ShellA рандомизировал часть подписи APK. В результате при каждой установке создавался уникальный файл, что усложняло обнаружение угрозы по хеш-суммам.

Возможности PanDa

После установки PanDa запрашивал привилегии службы доступности Android. Получив их, троян мог выполнять следующие действия:

  • красть учетные данные из приложений;
  • регистрировать нажатия клавиш;
  • перехватывать данные блокировки экрана;
  • транслировать экран;
  • использовать скрытое виртуальное сетевое вычисление (HVNC);
  • получать удаленное управление устройством;
  • изменять настройки устройства.

PanDa взаимодействовал с инфраструктурой управления через незашифрованное соединение WebSocket. Модуль регистрации нажатий клавиш применял службы доступности Android для перехвата учетных данных, которые пользователи вводили в целевых приложениях.

Исследователи выявили 62 банковских и финансовых приложения, связанных с Мексикой и Нигерией. Их имена могли динамически преобразовываться в имена пакетов после установки приложений на устройство жертвы.

Инфраструктура кампании

Операцию поддерживала AppPanda, неавторизованная панель управления фишингом. Она централизовала настройку посадочных страниц, сбор статистики кампаний, регистрацию доменов и доставку полезных нагрузок.

В течение недели, начавшейся 2 июля 2026 года, инфраструктура зафиксировала:

  • более 350 000 посещений посадочных страниц;
  • 200 000 уникальных посетителей;
  • почти 15 000 загрузок вредоносных APK-файлов;
  • как минимум 22 домена, использованных в кампании.

Связанные сервисы создавали сборки APK для PanDa и BTMOB. Сервис BAT1688 каждые 60 минут повторно упаковывал, шифровал и переподписывал полезные нагрузки.

Одноразовые промежуточные домены помогали скрывать основную инфраструктуру и перенаправлять пользователей из социальных сетей на фишинговые страницы.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: